Systematische Integriteitsrisicoanalyse (SIRA)
Om de integriteit van de financiële sector te waarborgen, verplicht de wet financiële instellingen om adequaat beleid te hebben voor een gezonde bedrijfsvoering. Zonder een systematische integriteitsrisicoanalyse (SIRA) kan een instelling niet goed voldoen aan de integriteitswetgeving.
De SIRA-methodiek is toepasbaar voor de verplichte risicobeoordeling onder de Wwft. Terwijl een risicobeoordeling onder de Wwft beperkt is tot de integriteitsrisico's van witwassen, terrorismefinanciering en het omzeilen van sanctieregelgeving, dekt de SIRA alle vormen van integriteitsrisico's. In de praktijk wordt een risicobeoordeling onder de Wwft daarom vaak uitgevoerd tijdens de uitvoering van (en als onderdeel van) de SIRA.
Risicobeoordeling
De regelgeving staat een risicogebaseerde aanpak toe, maar essentieel is een proactieve afweging van integriteitsrisico's en een grondige risicoanalyse. De risicoanalyse vormt ook de basis voor een visie en strategie op het gebied van integriteitsrisicobeheer.
Toezichthouders besteden bijzondere aandacht aan de SIRA. In dat verband heeft DNB onder meer een leidraad opgesteld en aanvullende toelichting op haar website gegeven. Hieruit blijkt dat DNB bij de beoordeling van een SIRA vooral let op de volgende zeven punten. Een SIRA moet:
- recent zijn en periodiek worden uitgevoerd;
- meerdere bedrijfsonderdelen bestrijken;
- aandacht besteden aan meerdere integriteitsrisico's;
- inzicht geven in verschillende brutorisicoscenario's en meerdere risicofactoren (zie hieronder);
- een overzicht geven van de waarschijnlijkheid en impact; deze scores moeten duidelijk en aannemelijk zijn;
- voor elk scenario beheersmaatregelen identificeren en beoordelen volgens een duidelijke en aannemelijke methodiek. Daarnaast moet de onderneming aangeven of beheersmaatregelen ook effectief zijn en waaruit dat blijkt;
- een beschrijving maken van de nettorisico's.
Een risicobeoordeling uitvoeren
Zelf een risicobeoordeling uitvoeren? De volgende stappen zijn belangrijk:
- Voorbereiding (organisatieschema)
- Risico-identificatie
- Risicobeoordeling (waarschijnlijkheid en impact)
- Beheersmaatregelen analyseren
- Monitoring en opvolging
De wet en de toezichthouder eisen een systematische aanpak van deze manier van risicobeheer. En systematisch betekent ook dat het een cyclisch proces is: je moet de inventarisatie, analyse en (de toets op de effectiviteit van de) beheersing periodiek doorlopen.
In de SIRA moet onafhankelijk toezicht door de compliancefunctie worden gewaarborgd.

SIRA-organisatieschets en risicoprofiel
Voor een goede uitvoering van de SIRA zijn de organisatieschets en het risicoprofiel (inclusief risicobereidheid) belangrijke uitgangspunten. Deze zijn leidend voor het uitvoeren van risicoanalyses en het kwalificeren van de uitkomsten daarvan. Ze zorgen ervoor dat risico's (verplicht) worden afgestemd op de aard en omvang van je specifieke onderneming.
Het bepalen van de organisatieschets en het risicoprofiel geeft vooral inzicht in:
- de activiteiten van de onderneming; de locatie van haar activiteiten (landen- of geografisch risico)
- het product-, transactie- en dienstrisico;
- het cliëntrisico en het risico van leveringskanalen;
- de medewerkers en de interne cultuur;
- de relaties met 'derden' (zoals leveranciers en uitbestedingspartners).
De bovenstaande informatie moet numeriek worden onderbouwd om het belang van bepaalde distributiekanalen, producten of klantgroepen te verduidelijken.
Dit organisatieoverzicht bevat dus een (kwalitatieve en kwantitatieve) analyse van de risicofactoren. De DNB Good Practices schetsen hoe instellingen eerst de gebieden moeten identificeren waar integriteitsrisico's bestaan. Voor elk integriteitsrisico moeten de betrokken factoren worden geïdentificeerd.
Ook de risicobereidheid van de onderneming moet worden beschreven. Hiervoor moet een integriteitsrisicobereidheid worden bepaald. Deze risicobereidheid geeft aan in welke mate de instelling bereid is bepaalde risico's te nemen. De integriteitsrisico's die in de organisatieschets worden besproken, worden in de SIRA afgezet tegen de integriteitsrisicobereidheid om te bepalen of risico's binnen de bereidheid vallen en/of er beheersmaatregelen aanwezig moeten zijn om het risico te beperken.
1. Integriteitsrisico's identificeren en analyseren (brutorisico)
De instelling gebruikt vervolgens de risicofactoren om het relevante inherente integriteitsrisico te identificeren. Deze risico's, ook wel brutorisico's genoemd, gaan uit van een situatie waarin de onderneming nog geen beheersmaatregelen heeft geïmplementeerd.
Voorbeelden van integriteitsrisico's:
- witwassen;
- terrorismefinanciering;
- omzeiling van sanctieregelgeving;
- corruptie (omkoping);
- belangenconflict;
- interne en externe fraude
- ontduiking of ontwijking van belastingregels;
- marktmanipulatie;
- cybercrime; en
- maatschappelijk onbetamelijk gedrag.
De instelling identificeert relevante integriteitsrisico's met behulp van relevante scenario's. Met andere woorden: zij beschrijft de manieren waarop een risico kan optreden. Het is belangrijk de mogelijke oorzaken en gevolgen van een risicogebeurtenis te beschouwen.
Met behulp van de scenario's wordt voor elk integriteitsrisico het volgende bepaald:
- de waarschijnlijkheid dat een risico zich voordoet
- de impact van een risico: de kosten of schade die ontstaan wanneer een risico zich verwezenlijkt
Het resultaat is het brutorisico. De schaal die wordt gebruikt om de risico's te classificeren, wordt door de onderneming zelf bepaald en kan daarom per onderneming verschillen. Het brutorisico wordt vervolgens afgezet tegen de integriteitsrisicobereidheid.
Het bovenstaande moet dus resulteren in een risicoanalyse waarin voor elke risicofactor een of meer scenario's zijn opgenomen. Voor elk scenario moeten het inherente risico en de risicobereidheid worden bepaald.
2. Een SIRA uitvoeren in je organisatie
Na het bepalen van het brutorisico voor elk scenario worden ook voor elk scenario de beheersmaatregelen bepaald. Door vervolgens de effectiviteit van deze beheersmaatregelen te beoordelen, krijgt de organisatie inzicht in het nettorisico per scenario. Door dit nettorisico af te zetten tegen de risicobereidheid van de organisatie wordt vervolgens bepaald welke acties moeten worden ondernomen om het nettorisico te beperken. Dit kan zijn:
- de beheersing verbeteren door aanvullende maatregelen te nemen
- het risico eventueel verzekeren (dit omvat geen uitbesteding)
- bepaalde activiteiten, diensten en/of producten wijzigen of stopzetten
De onderneming informeert alle relevante bedrijfsonderdelen over het beleid, de procedures en de maatregelen. Daarnaast moet worden gezorgd voor de implementatie en systematische review van het beleid, de procedures en de (verbeter)maatregelen.
3. Risicoanalyse en opvolging
De onderneming heeft procedures om ervoor te zorgen dat eventuele tekortkomingen of gebreken die worden vastgesteld, worden gemeld. Doorgaans worden deze gemeld aan de compliancefunctie. Daarnaast moet de onderneming ook procedures hebben om ervoor te zorgen dat vastgestelde tekortkomingen of gebreken met betrekking tot de integriteit van de bedrijfsvoering (onder toezicht van de compliancefunctie) leiden tot passende aanpassingen.
SIRA-training
Wil je leren hoe je zelfstandig een SIRA uitvoert die voldoet aan de eisen van de toezichthouder? Dan is onze SIRA-cursus wellicht precies wat je zoekt. Tijdens de training
begeleiden we je door het proces van het uitvoeren van een SIRA binnen je eigen organisatie.
Meer weten?
Naast hulp bij de implementatie kunnen we je ook ondersteunen bij de kwaliteitscontrole van je SIRA. Daarbij gebruiken we onze branchekennis en eventuele nieuwe scenario's op basis van marktontwikkelingen en eisen van de toezichthouder. Lees meer over onze dienstverlening of neem contact met ons op voor een vrijblijvend gesprek.